You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何阻止Postman等工具调用Restful API?仅允许FE域名请求

问题详情

系统架构

系统架构图

核心需求

仅允许来自前端服务器(domain.com)的请求访问API,拦截Postman等第三方工具发起的请求,返回403拒绝访问响应。

已尝试的无效方案

  • 配置ALB规则:初期有效,但用户可通过Postman伪造请求头绕过限制
  • 使用AWS WAF检测请求:未达到预期拦截效果
  • 前后端校验secret_key:密钥会在请求头中明文暴露,易被伪造,无法阻止Postman调用API

当前方案及缺陷

通过Application Load Balancer(ALB)校验请求的Host和Origin字段,但用户只需在Postman中添加符合规则的Origin字段,即可成功发起请求:

  • ALB规则配置
  • Postman请求成功示例:添加匹配规则的Origin字段后请求通过
  • Postman请求被拒示例:未添加合规Origin字段时请求被拦截

现急需能有效防止请求头伪造、实现精准拦截的解决方案。

内容的提问来源于stack exchange,提问作者Thuc Tran Van

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.08 04:05:24